Dois erros críticos no plugin de Single Sign-On (SSO) SAML 2.0 do miniOrange podem permitir que atacantes não autenticados façam login em sites WordPress vulneráveis como qualquer usuário existente, incluindo administradores. Os erros, rastreados como CVE-2026-61979 e CVE-2026-15981, têm pontuação CVSS de 9.8 e foram vinculados a atividades de exploração tentadas em ambiente real.
Detalhes técnicos das vulnerabilidades
O CVE-2026-61979 é uma falha de confusão de algoritmo de assinatura. O plugin aceitava o algoritmo de assinatura especificado na resposta SAML de entrada, permitindo que um atacante mudasse a verificação baseada em RSA para HMAC-SHA-1. O plugin poderia tratar uma chave pública RSA publicamente disponível como um segredo HMAC.
O segundo problema, CVE-2026-15981, decorre do tratamento inadequado do valor de retorno do openssl_verify(). O plugin tratava o resultado como um valor Booleano simples. Como -1 é avaliado como verdadeiro em PHP, uma assinatura malformada que acionou um erro do OpenSSL poderia ser erroneamente aceita como válida.
Descoberta e exploração em campo
A equipe de segurança da DigitalOcean descobriu e bloqueou atividade suspeita de sessão de administrador do WordPress originada fora de redes confiáveis. Investigadores reproduziram ambas as bypasses na edição Standard do miniOrange 16.1.9. A DigitalOcean observou tentativas de varredura de múltiplos endereços de nuvem, hospedagem, VPN e rede móvel, sugerindo exploração oportunista.
Problema de visibilidade das edições pagas
O incidente também expôs um problema de visibilidade significativo. O miniOrange distribui sete edições versionadas separadamente sob o mesmo slug do plugin. Registros de vulnerabilidade públicos inicialmente cobriam apenas a edição gratuita, deixando as edições pagas ausentes de avisos públicos. Como resultado, muitas instalações pagas poderiam parecer totalmente corrigidas, apesar de executar versões vulneráveis.
Medidas de mitigação e correção
Para a edição Standard, o miniOrange corrigiu o CVE-2026-61979 na versão 17.0.5 e o CVE-2026-15981 na versão 17.0.6. Administradores podem precisar fazer upload manual do pacote corrigido. As equipes de segurança devem identificar sua edição exata do produto e confirmar que foi atualizada para a versão corrigida pelo fornecedor.
O que os CISOs devem observar
As equipes devem revisar logs do WordPress, servidor web e identidade para sessões de administrador de endereços IP incomuns ou não confiáveis. O caso mostra por que o rastreamento de versão de plugin deve considerar edições comerciais separadas, não apenas uma lista compartilhada no WordPress.org.
Perguntas frequentes
Qual a gravidade? Crítica (CVSS 9.8). É necessário patch? Sim, atualizar para as versões 17.0.5 e 17.0.6 ou superiores.